No todas las filas pesan lo mismo, y tratarlas como iguales es el error más común.
zen.spamhaus.org es la que decide si tu correo llega. Es una zona compuesta, y el código de retorno dice qué componente saltó. 127.0.0.2 y 127.0.0.3 son SBL y CSS: una fuente de spam conocida o un rango de snowshoe. De 127.0.0.4 a 127.0.0.7 es XBL: una máquina comprometida que emite a través de un proxy, un bot o un gusano, lo que normalmente significa que algo de tu red está infectado y no mal configurado. 127.0.0.9 es DROP, para bloques de red secuestrados o criminales. 127.0.0.10 y 127.0.0.11 son PBL, y PBL no es en absoluto una acusación de enviar spam: declara que la dirección está en espacio dinámico o de usuario final que el propio operador de la red marcó como no apto para entregar directamente a un MX. Una
conexión doméstica o una
instancia de nube recién creada que dé en PBL necesita retransmitir por un smarthost, no presentar una apelación.
Ningún código de 127.255.255.0/24 es un listado real: es la zona que rechaza la consulta, normalmente porque llegó por un gran resolutor público como 8.8.8.8 o 1.1.1.1, y cómo se ve depende del dispositivo. El Mac cuenta como listada cualquier respuesta que empiece por 127., así que en un resolutor público Spamhaus puede volver como una fila roja «Listado» cuyo código de retorno es 127.255.255.254. Eso es una consulta rechazada, no un bloqueo: lee el código, no el color. El Mac anota además como limpia una zona que responde con un error de DNS, así que allí una fila «Limpio» también puede no corresponder a ninguna respuesta. iPhone y iPad separan ambos casos: un código 127.255.255.x o una consulta fallida va a un grupo aparte, el de las zonas sin respuesta útil, que no cuenta ni como listada ni como limpia. En cualquiera de los dos, repite la comprobación en una red que use su propio resolutor recursivo o el de su operador antes de fiarte del resultado.
Por debajo de Spamhaus, b.barracudacentral.org y bl.spamcop.net se consultan mucho y merece la pena actuar sobre ellas. bl.mailspike.net es una puntuación de reputación, no un veredicto binario. psbl.surriel.com e ix.dnsbl.manitu.net se alimentan de trampas de spam y caducan solas, a menudo en horas. dnsbl-1.uceprotect.net lista una IP suelta; dnsbl-2.uceprotect.net, consultada solo en iPhone y iPad, lista toda una asignación porque un vecino hizo spam, así que un acierto suelto de nivel 2 junto a filas por lo demás limpias suele ser ruido. dnsbl.sorbs.net es un caso especial: su operador cerró el servicio en 2024, así que esa fila no dice nada de tu reputación, muestre lo que muestre. No la leas como un certificado de buena salud.
Por último, un barrido entero de filas limpias no es una garantía de entrega. Gmail, Outlook.com y Yahoo tienen sistemas internos de reputación que ninguna DNSBL pública expone.